Cloudflare · Cloudflare Agents Sdk · CVE-2026-1664
**Nome do Software Vulnerável e Versões Afetadas**
Versões anteriores à 0.3.7 do Cloudflare Agents SDK
**Descrição**
Existe uma Referência Direta Insegura a Objeto (IDOR) na função `createHeaderBasedEmailResolver()`. O problema ocorre porque os cabeçalhos `Message-ID` e `References` são processados para determinar o agentName e o agentId de destino sem validação adequada ou verificações de origem. Isso permite que um atacante que controle esses cabeçalhos encaminhe e-mails recebidos para instâncias arbitrárias de Durable Object e namespaces. A causa raiz é a falta de verificação criptográfica ou validação de origem para os cabeçalhos utilizados na lógica de roteamento, permitindo que entradas externas definam o roteamento interno de objetos. Essa IDOR no roteamento de e-mails permite que um atacante direcione e-mails recebidos para instâncias arbitrárias de agente por meio de um `Message-ID` falsificado.
**Recomendações**
Atualize para agents@0.3.7 para resolver o problema.
Refatore o resolvedor para estabelecer limites rigorosos de identidade, conforme descrito no PR fornecido.